Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - W0nderW0lf

#1
Schade auch, aber trotzdem danke für die Hilfe. :)

Ich habe als kabel/vodafone stammkunde den support gefragt, ob sie es bei mir auf festes ipv4 umstellen, aber die ignorieren das gekonnt.

Ich guck mal ob es mit der IPv6 Umstellung getan ist..
#2
Ich hatte vor Ewigkeiten mal ipv6 auch über die OPNsense eingerichet, aber aus irgendeinem Grund wieder verbannt.
Also einrichten könnte ich das bestimmt wieder, aber was bräuchte ich sonst noch?
Müsste ich im Grunde nur mein DynDNS auf v6 umstellen, oder bräuchte ich noch diese AFTR bzw das ds-lite interface?
#3
Hi,

wäre zwar auch ein Ansatz und mein Last resort, aber ich wollte eine "kostenfreie" variante. ^^

Ne Ahnung ob das generell möglich wäre ohne die extra server, oder wäre es ein schwieriges unterfangen?

Wenn ja, wonach müsste ich gucken?
#4
Hallo an alle,

mich plagt jetzt seit ein paar Jahren die ds-lite Krankheit. Nach jedem Stromausfall oder Neustart wegen update aktiviert meine Fritzbox standardmäßig IPv6 und schottet meine Dienste wieder von der außenwelt ab..
Dies ist besonders vorteilhaft wenn ich außer Landes bin.
Ich habe vor längerer Zeit mal gelesen, dass es theoretisch möglich ist trotz ds-lite seine Dienste erreichbar zu halten.

Da ich mit Kabel hier die beste Anbindung habe, kann ich meine Fritzbox nicht loswerden. Jedenfalls erweist es sich als nützlich ein "lockeres" Backup WLAN Netz zu haben, falls die Frau sich mit meiner übertriebenen Sicherheit abplagt.. Einen Pi-hole habe ich trotzdem installiert. :D

Bei meiner online recherche zu dem Thema bin ich leider auf keine ähnlichen Fälle gestoßen, bzw. jemanden der vielleicht schon einen Guide aufgesetzt hat. (Ich lasse mich gerne eines besseren belehren falls es doch einen Guide gibt und ich den übersehen habe) Darum wollte ich hier mal Fragen wie so die Erfahrungen hier sind und ob sich diese Umstellung bei mir umsetzen lässt. Ich finde es auch etwas schwierig zu verstehen wenn man vorher noch keine Berührungspunkte damit hatte.
Was ich mich aktuell Frage:
- Brauche ich ein GIF (ds-lite) interface auf der opnsense wenn das sowieso die Fritzbox mit dem ISP handled?
- Muss ich alles von IPv4 auf IPv6/IPv4+v6 umstellen?
- Muss meine FW die AFTR irgendwie abfragen?
- Brauche ich dhcp6c für ATFR (scheint das jetzt experimentell supportet zu sein? -> Aufruf im Forum)
- Muss ich Port Freigaben auf der Fritzbox für die OPNsense bei v6 extra pflegen oder einfach umstellen?
etc.

Bei mir sieht das aktuell so aus:

                                    WAN / Internet
                                          :
                                          : Cable
                                          :
                                    .-----+-----.
  Mesh and WLAN stuff       --------+  Gateway  |  (Fritte)
                                    '-----+-----'
                                          |
                 WAN (DHCP mit static IP )| 192.168.178.X
                                          |
        .-----+------. private LAN  .-----+------.   private DMZ   .------------.
        |    LAN     +--------------+  OPNsense  +-----------------+ DMZ-Server |
        '-----+------' 192.168.1.1  '-----+------'   192.168.100.1 '------------'                             

#Domain bei Strato mit Cloudflare verbunden und manage dort mein DNS.
#Ich nutze dort keinen proxy sondern leite direkt weiter.

                             

Hättet Ihr da ein paar Ratschläge wie man da am besten vor geht?
#5
Hat sich erledigt. Musste an der Fritzbox noch den Port freischalten. :/
#6
Also ich bin gerade echt ratlos. Ich sitze jetzt seit Stunden davor und sehe den Wald vor laute Bäumen nicht mehr...

Die Regel die ich erstellt habe scheint korrekt zu sein.

Intern über mein LAN/unRAID netz ist alles ok. Kann mich ohne probleme rauf connecten.

Wenn ich über die domain/Public IP gehe sehe ich nur das eine Anfrage über meine Fritzbox 192.168.178.39:41515 WAN IP  Ziel <Public IP:25565> wieder rein kommt, aber danach verschwindet. Ich sehe sonst keinen block da hin. In den WAN rules sehe ich das forwarding.
Wenn ich die NAT Port Forwarding regel deaktiviere, sehe ich rein gar nichts.

Meine DNS Einstellung scheint also zu passen. An irgendeiner Stelle wird das paket wohl gedropt.
Ich habe mal surricata und zenarmor gecheckt, aber da ist nichts.

edit:
Ich habe auch nochmal in den Rules gecheckt, ob auch alle block regeln wirklich protokolliert werden.
Es gibt soweit ich das sehen kann nichts was sich nicht melden sollte... außer crowdsec, aber da verwende ich keine regeln die irgendwelche game services betreffen. ausschließlich SSH und sowas... aber das hier... ich versteh's nicht.
#7
Könnt ihr mir noch kurz beim NAT helfen?

Scheinbar greift meine Regel nicht. Ich habe bisher nicht viel NAT'ting betrieben. :/

(Meine Regel im Anhang)

Was ich in der FW sehe, wenn ich eine Verbindung zum Server aufbauen will:

WAN 2025-08-06T21:05:47 192.168.178.39:41515 X.X.X.X:25565 tcp let out anything from firewall host itself (force gw)
WAN 2025-08-06T21:05:45 192.168.178.39:64881 X.X.X.X:25565 tcp let out anything from firewall host itself (force gw)
WAN 2025-08-06T21:04:06 192.168.178.39:43651 X.X.X.X:25565 tcp let out anything from firewall host itself (force gw)
WAN 2025-08-06T21:04:05 192.168.178.39:36675 X.X.X.X:25565 tcp let out anything from firewall host itself (force gw)
#8
Ich probier's gleich aus. Vielen Dank für die Hilfe!
#9
Sehr schade. Hatte gehofft noch eine andere Lösung als das zu finden. :/

Habt ihr dafür nen NAT oder Port forward eingerichtet?

Das Whitelisting bzw. administrieren von einem Minecraft Server ist noch neuland für mich. Bin mal gespannt ob das so einfach ist.
#10
Hi @ll,

ich würde gerne einen privaten Server für meinen Nachwuchs einrichten. Dadurch das sie über eine Nintendo Switch spielen ist Wireguard ausgeschlossen.
Eine gewöhnliche reverse-proxy config scheint hier nicht zu greifen, weil über das Spiel den Server nicht über http aufgerufen wird, sondern eine TCP/UDP connection herstellt.
Weil ich bedenken habe einfach einen Port über die FW von Port * auf Port 25565 TCP/UDP zu einem Server zu öffnen der nicht 24/7 erreichbar ist, würde ich ganz gerne das caddy layer 4 feature nutzen.
Allerdings habe ich beim online suchen niemanden gefunden der das bereits eingerichtet hat.

Ich habe einen CNAME Eintrag für den Server erstellt und unter caddy>reverse proxy>subdomains eingerichtet. Allerdings machen die Minecraft Server keine HTTPS Anfrage, sondern gehen direct auf den TCP Port.
Aber dadurch das die Ports von extern variieren, kann ich also keinen bestimmten Port vordefinieren.

Ich habe gelesen, dass minecraft jetzt SRV records unterstützt. Ich kann aber wohl nicht von SRV auf CNAME weiterleiten und somit vom normalen reverse proxy aufgegriffen werden. Richtig?

Habt ihr einen Lösungsvorschlag der noch ein gewisses Maß an Sicherheit beinhaltet?
#11
Das hat aber lang gedauert bis das aufgetreten ist. Das Plugin habe ich schon eine weile installiert.

Mach ich auf jeden Fall. Ich muss dafür noch adguard anpassen. Sollte kein Ding sein.

Danke nochmal für die schnelle Hilfe!
#12
Geht wieder!

Ich habe vor deiner antwort mal im Netz gesucht, warum netstat -tulpn nicht funzt. Leider habe ich auf die schnelle keine alternative gefunden. Diesen command muss ich mir jetzt definitiv notieren. :)

Ich weiß nicht warum, aber wie es scheint hat sich das Plugin mDNS-Repeater den Port selbst zugewiesen.

0        mdns-repea 87935 3   udp4   *:5353                *:*
0        mdns-repea 87935 4   udp4   192.168.1.1:5353      *:*
0        mdns-repea 87935 6   udp4   192.168.99.1:5353     *:*
#13
Hey danke für die schnelle Antwort!!
Sehr nützliche commands. Ich sollte mir solche Dinge auch mal aufschreiben für den Fall "ich hab wieder kein internet". :D

BTT:
chown: /var/unbound/lib: Read-only file system
[1750268689] unbound[12082:0] debug: creating udp4 socket 0.0.0.0 5353 udpancil
[1750268689] unbound[12082:0] error: bind: address already in use
[1750268689] unbound[12082:0] fatal error: could not open ports
[1750268689] unbound-control[12624:0] error: connect: Connection refused for 127.0.0.1 port 953

953 war glaube ich ein TLS Port für DoT? Bin mir gerade nicht sicher. Ich muss immer zwischen Fritz-Box WLAN und LAN Opnsense wechseln..
Evtl. muss ich das aus der config löschen. Aber ich dachte mit dem verschieben der [unbound + unbound.conf.d/] dir's wäre ja erstmal keine config vorhanden. Wo wird denn die unbound config zusätzlich geschrieben?
#14
Hi @ll,

ich habe vorhin ein update gemacht und bekomme unbound leider nicht mehr zum laufen.
Ich bin mit meinem Latein gerade am Ende.

Ich bekomme ständig diese Meldung im Log:
2025-06-18T19:21:21 Error unbound Unable to open pipe. This is likely because Unbound isn't running.
2025-06-18T19:21:11 Notice unbound Backgrounding unbound logging backend.
2025-06-18T19:21:11 Notice unbound daemonize unbound dhcpd watcher.

Natürlich habe ich erstmal die SuFu genutzt:
Unbound won't start - unable to open pipe (24.1.10_3)

Leider hat das auf diese Weise bei mir nicht funktioniert.

Ich habe bereits das höchste log-level aktiv, aber ich bekomme da nicht mehr raus gekitzelt.
Die FW habe ich bereits ein paar mal rebooted.. kein erfolg bisher.

Sonst noch jemand ne idee? Ich bin ohne unbound quasi nicht mehr in der Lage irgendwas hier aufzulösen...
IMO schon ein kritischer Dienst.
#15
Also an WLAN        2025-05-11T10:28:57    0.0.0.0    224.0.0.1    igmp    Block everythinglag es nicht.. hab das mal in einer FW rule gewhitelisted.
Hat kein Effekt.

Ich glaube aber mittlerweile das vllt die BambuStudio Software verbugt ist.
Wenn ich mich mit meinem Notebook ins WLAN (same subnet) tut sich auch nix. Was aber nicht der Fall sein dürfte...